Partner Tier2 Support + Customer Delegated Admin Relationship Administrator
Definir a relação de administração delegada e, ao mesmo tempo, exercer o acesso privilegiado que ela concede.
Por que isso é um conflito
Customer Delegated Admin Relationship Administrator administra as relações GDAP — quem pode administrar o tenant do cliente e com quais roles. Partner Tier2 Support é uma role ControlPlane de 46 permissões que a própria Microsoft marca como "Do not use - not intended for general use", usada no caminho de suporte de parceiro. Quem define o escopo da delegação não deve ser quem opera dentro dela: é a separação entre aprovar o acesso e usar o acesso, aplicada à cadeia de parceiros.
Risco
Ampliação silenciosa do escopo de administração delegada seguida de uso imediato desse escopo — um caminho de acesso que se origina fora do tenant e que revisões de acesso internas frequentemente não cobrem.
Como mitigar
- Revisar todas as relações GDAP ativas e o conjunto de roles concedido em cada uma, com validade curta.
- Não atribuir Partner Tier1 Support nem Partner Tier2 Support a nenhuma identidade — a Microsoft desaconselha o uso geral das duas.
- Exigir aprovação do cliente registrada fora do Entra para qualquer alteração de relação GDAP.
- Alertar sobre alteração de customerDelegatedAdminPrivileges e sobre sign-in de identidades de parceiro no tenant.
Frameworks aplicáveis
Referências